{"id":"GHSA-x9gc-p2qp-4p7v","summary":"Missing permission check in Jenkins Build Failure Analyzer Plugin","details":"A missing permission check in Jenkins Build Failure Analyzer Plugin 1.24.1 and earlier allows attackers with Overall/Read permission to have Jenkins evaluate a computationally expensive regular expression.","aliases":["CVE-2019-16554"],"modified":"2023-12-13T12:01:38.582411Z","published":"2022-05-24T17:03:47Z","database_specific":{"cwe_ids":["CWE-276","CWE-284"],"severity":"MODERATE","github_reviewed":true,"github_reviewed_at":"2022-11-01T22:48:53Z","nvd_published_at":"2019-12-17T15:15:00Z"},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2019-16554"},{"type":"WEB","url":"https://github.com/jenkinsci/build-failure-analyzer-plugin/commit/f316c885552ac75289cbb11b2af5757f18784bcb"},{"type":"WEB","url":"https://jenkins.io/security/advisory/2019-12-17/#SECURITY-1651"},{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2019/12/17/1"}],"affected":[{"package":{"name":"com.sonyericsson.jenkins.plugins.bfa:build-failure-analyzer","ecosystem":"Maven","purl":"pkg:maven/com.sonyericsson.jenkins.plugins.bfa/build-failure-analyzer"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"1.24.2"}]}],"versions":["1.10.0","1.10.2","1.10.3","1.11.0","1.12.0","1.12.1","1.13.0","1.13.1","1.13.2","1.13.3","1.13.4","1.13.5","1.14.0","1.15.0","1.16.0","1.17.0","1.17.1","1.17.2","1.18.0","1.18.1","1.19.0","1.19.1","1.19.2","1.2.0","1.20.0","1.21.0","1.22.0","1.23.0","1.23.0-beta-1","1.23.1","1.23.2","1.24.0","1.24.1","1.3.0","1.4.0","1.4.1","1.5.0","1.5.1","1.6.0","1.7.0","1.8.0","1.8.1","1.9.0","1.9.1"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2022/05/GHSA-x9gc-p2qp-4p7v/GHSA-x9gc-p2qp-4p7v.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L"}]}